Hoppa till innehållet
Stackship-dokumentation English

BlueprintsAnvändareMaskinöversatt

Behörigheter

De åtgärder som styr blueprint-katalogen, allt en driftsättning kontrollerar mot dina egna behörigheter, och vilka roller som har dem.

Åtgärder

Åtgärd Tillåter
blueprints/read Se katalogen och varje blueprint, starta en driftsättning, följa och göra om driftsättningar, och lista boundaryns katalogkällor
blueprints/templates/write Spara, ersätta och ta bort mallar via API:t; lägga till, ändra, synka och ta bort katalogkällor; Uppdatera katalogen

Vad en driftsättning kontrollerar

En driftsättning skapar allt med dina egna behörigheter och behöver därför åtgärderna för det den skapar. Förhandskontrollerna frågar efter dem innan något skapas.

Åtgärd Var Behövs när
blueprints/read Boundaryn Alltid
secretvault/write Resursgruppen Blueprinten behöver ett valv
secretvault/writeSecrets Instansens valv Blueprinten skriver värden till sitt valv. En dataåtgärd
postgrescluster/write Resursgruppen För varje PostgreSQL-resurs som blueprinten deklarerar
postgrescluster/readSecrets Databasen Dess anslutningsuppgifter skrivs till valvet. En dataåtgärd, och inte bland förhandskontrollerna
kernel/deployments/read Boundaryn En container hämtar sin avbild via ett privat register
containerinstance/write Resursgruppen Alltid
rbac/members/write Instansens valv Blueprinten behöver ett valv: dess identitet får Secrets Reader på det. Själva tilldelningen kräver också Owner eller Platform Owner på valvet eller högre, tilldelad direkt till dig eller aktiverad via just-in-time-åtkomst; Owner via en grupp räknas inte, och förhandskontrollerna ser inte skillnaden

Ett nytt försök efter en misslyckad driftsättning körs med behörigheterna hos den som gör om den, och blueprints/read på boundaryn räcker för att se och göra om varje driftsättning i boundaryn, oavsett vem som startade den — se Försök igen efter ett fel. Att ta bort en driftsatt instans tar också bort dess valv, så det kräver secretvault/delete på valvet utöver containerinstance/delete.

Roller

Roll Katalog Mallar och katalogkällor Driftsättning
Reader, Blueprint Reader Se Nej Nej
Blueprints Operator Se Hantera Bara blueprints som inte behöver något valv: rollen kan inte skriva hemlighetsvärden, skapa databaser eller ge åtkomst till valv
Contributor Se Hantera Allt utom valvbehörigheten, som kräver en Owner av valvet — begär den med Just-in-time-åtkomst
Owner Se Hantera Allt, när rollen är tilldelad direkt till dig. Owner via en grupp behöver tillfällig åtkomst för valvbehörigheten

Tilldela roller på boundaryn, en resursgrupp eller en enskild resurs — se Inbyggda roller. Katalogen och driftsättningen kontrollerar blueprints/read på boundaryn, så en roll som bara är tilldelad på en resursgrupp varken visar katalogen eller låter dig driftsätta i den gruppen.